Přejít na obsah

Bezpečnostní newsletter 08/2026

31. července 2026 od
Bezpečnostní newsletter 08/2026
Radim Tvrdoň

Útočníci si nás vybírají cíleně – ne proto, že bychom byli snadní, ale proto, že máme přístup k penězům a citlivým datům.


Ahoj všem! 

Poslední týdny přinesly hned několik trendů, které stojí za to znát, než na ně narazíte ve své schránce. Podívejte se, co teď hýbe světem finančních podvodů.

1. Nová zákonná odpovědnost: phishing už není „jen problém IT“

Od loňského listopadu platí novela zákona o kybernetické bezpečnosti (transpozice směrnice NIS2), která přesouvá část odpovědnosti přímo na vedení firem. Pokud firma přijde o peníze kvůli phishingu a neměla zavedená přiměřená bezpečnostní opatření, hrozí vedení osobní sankce v řádu milionů korun a firmě pokuta až do výše 2 % ročního obratu. Průměrná firma přitom dnes čelí tisícům pokusů o útok týdně.

Co to pro nás znamená? Bezpečnostní hygiena (ověřování plateb, školení, hlášení podezřelých e-mailů) už není jen doporučení – je to součást toho, jak firmu chráníme i právně.

2. Český soud potvrdil: „e-mail od ředitele“ může přijít draho i vám osobně

Nejvyšší soud ČR letos v únoru rozhodoval o případu, který by měl zbystřit každého, kdo má na starosti platby. Ředitel finanční divize jedné firmy dostal e-mail, který se tvářil jako pokyn generálního ředitele – žádost o zůstatek na účtu a následně o odeslání platby 47 000 EUR do zahraničí. Během necelé hodiny žádosti vyhověl. Šlo o klasický podvod s falešným vedením (CEO fraud), firma následně po zaměstnanci požadovala náhradu škody přes 760 tisíc korun.

Typické znaky takového útoku: zpráva přichází od nadřízeného, se kterým běžně nekomunikujete, tlačí na okamžité jednání, obchází standardní schvalovací postupy a často obsahuje prosbu o „naprostou důvěrnost“ nebo odkaz na citlivou událost (akvizice, daňová kontrola, audit).

Jak se bránit? Platbu mimo obvyklý proces nikdy neschvalujte jen na základě e-mailu nebo telefonátu – ověřte pokyn u dané osoby jiným, předem známým kanálem. Řádně dodržený schvalovací proces vás navíc chrání i právně, viz bod 1.

3. Podvodná „HR zpráva“ cílí na výplaty zaměstnanců

Nová vlna útoků nemíří jen na platby dodavatelům, ale i dovnitř firmy – na mzdy. E-mail se tváří jako zpráva z HR oddělení s upozorněním na nutnou aktualizaci mzdového nebo benefitního účtu. Odkaz vede na dokonalou kopii přihlašovací stránky, kde útočník získá přihlašovací údaje. S nimi se pak sám přihlásí do skutečného systému a změní číslo účtu pro výplatu mzdy – peníze pak místo zaměstnanci odejdou přímo útočníkovi.

Jak se bránit? Jakoukoli žádost o změnu výplatního účtu nebo přihlašovacích údajů ověřte přímo s HR osobně nebo telefonicky, nikdy jen kliknutím na odkaz v e-mailu. Do mzdového portálu se přihlašujte pouze přes uloženou záložku, nikdy přes odkaz ze zprávy.

💡 Zlatá pravidla pro tento měsíc:
  • Dvakrát měř, jednou plať: každá neobvyklá platba nebo změna účtu = ověření jiným kanálem, nikdy jen odpovědí na stejný e-mail.

  • Nejistota, spěch nebo prosba o mlčenlivost = stopka, ne důvod jednat rychleji.

  • Přihlašovací údaje a hesla zadávejte jen na stránkách, které jste si sami otevřeli – ne přes odkaz ze zprávy.

  • Nejistota? Přepošlete e-mail na IT hned. Lepší deset planých poplachů než jeden úspěšný útok – a dnes už i s osobní odpovědností vedení podle nového zákona.

Děkujeme, že pomáháte chránit naše data i finance našich klientů!

Bezpečnostní newsletter 07/2026